CVE-2020-36842: luka w wtyczce Migration, Backup, Staging dla WordPress
Wtyczka WPvivid dla WordPress umożliwia niskopoziomowym użytkownikom przesyłanie plików ZIP, co stwarza wysokie ryzyko bezpieczeństwa. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.8 HIGH
- EPSS
- 63.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- migration\, backup\, staging
Co wiadomo
Wtyczka Migration, Backup, Staging – WPvivid dla WordPress ma lukę pozwalającą na przesyłanie dowolnych plików przez niskopoziomowych uwierzytelnionych użytkowników. Brak odpowiedniej weryfikacji uprawnień w akcjach AJAX umożliwia przesyłanie i rozpakowywanie plików ZIP, co może prowadzić do nieautoryzowanych zmian.
Wpływ biznesowy
Atakujący z niskim poziomem uprawnień mogą przesłać i rozpakować złośliwe pliki na serwerze, co stwarza ryzyko eskalacji uprawnień lub naruszenia integralności systemu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia potencjalnych szkód.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPvivid i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji przesyłania plików tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji uploadu. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć odpowiednie środki bezpieczeństwa.